<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>datenschutz on Leander&#39;s Blog</title>
    <link>https://blog.leandergoetz.eu/tags/datenschutz/</link>
    <description>Leander&#39;s Blog (datenschutz)</description>
    <generator>Hugo -- gohugo.io</generator>
    <language>de-de</language>
    <lastBuildDate>Mon, 01 May 2023 12:44:57 +0200</lastBuildDate>
    
    <atom:link href="https://blog.leandergoetz.eu/tags/datenschutz/index.xml" rel="self" type="application/rss+xml" />
    
    
    <item>
      <title>Was kommt nach 12282? Richtig: Sehr viele Daten!</title>
      <link>https://blog.leandergoetz.eu/posts/fahrrad_wien/</link>
      <pubDate>Mon, 01 May 2023 12:44:57 +0200</pubDate>
      
      <guid>https://blog.leandergoetz.eu/posts/fahrrad_wien/</guid>
      <description>&lt;p&gt;Ich habe zwei Firmen gefunden, die beide von derselben &amp;ldquo;Schwachstelle&amp;rdquo; betroffen waren:&lt;/p&gt;
&lt;p&gt;Der Mensch und sein Verlangen, eine fortlaufende Nummer zu verwenden, obwohl fortlaufende Nummern nicht verwendet werden sollten.&lt;/p&gt;
&lt;p&gt;Also nach 1 kommt 2, dann 3, 4, 5, … und so weiter. Durch so eine fehlerhafte Implementierung konnte man theoretisch &lt;u&gt;hunderte&lt;/u&gt;, vielleicht sogar &lt;u&gt;tausende&lt;/u&gt; von personenbezogene Daten von &lt;strong&gt;Fahrrad Wien&lt;/strong&gt; illegal abgreifen. Aber was ist überhaupt passiert?&lt;/p&gt;
&lt;blockquote class=&#34;block-yellow&#34;&gt;
&lt;p&gt;&lt;strong&gt;Disclaimer:&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;@everyone&lt;/strong&gt;: Nicht zuhause nachmachen, alles von Profis (mir) gemacht. 👷‍♂️&lt;/p&gt;
&lt;/blockquote&gt;
&lt;blockquote class=&#34;block-green&#34;&gt;
&lt;p&gt;Fahrrad Wien hat die Lücke nach Meldung &lt;strong&gt;umgehend&lt;/strong&gt; geschlossen ✅&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;von-anfang-an-&#34; &gt;Von Anfang an ⏮️
&lt;span&gt;
    &lt;a href=&#34;#von-anfang-an-&#34;&gt;
        &lt;svg viewBox=&#34;0 0 28 23&#34; height=&#34;100%&#34; width=&#34;19&#34; xmlns=&#34;http://www.w3.org/2000/svg&#34;&gt;&lt;path d=&#34;M10 13a5 5 0 0 0 7.54.54l3-3a5 5 0 0 0-7.07-7.07l-1.72 1.71&#34; fill=&#34;none&#34; stroke-linecap=&#34;round&#34; stroke-miterlimit=&#34;10&#34; stroke-width=&#34;2&#34;/&gt;&lt;path d=&#34;M14 11a5 5 0 0 0-7.54-.54l-3 3a5 5 0 0 0 7.07 7.07l1.71-1.71&#34; fill=&#34;none&#34; stroke-linecap=&#34;round&#34; stroke-miterlimit=&#34;10&#34; stroke-width=&#34;2&#34;/&gt;&lt;/svg&gt;
    &lt;/a&gt;
&lt;/span&gt;
&lt;/h2&gt;&lt;p&gt;Im November 2022 beginnt unsere Geschichte: Ich möchte mir ein &lt;a href=&#34;https://www.graetzlrad.wien/&#34;&gt;Grätzlrad in Wien&lt;/a&gt; ausborgen.&lt;/p&gt;











&lt;picture&gt;
    &lt;source type=&#34;image/webp&#34; srcset=&#34;https://blog.leandergoetz.eu/pics/fahrrad_wien/rad.webp&#34; width=&#34;80%&#34;&gt;



    
    &lt;source type=&#34;image/jpeg&#34; srcset=&#34;https://blog.leandergoetz.eu/pics/fahrrad_wien/rad.jpg&#34;&gt;
    &lt;img title=Grätzlrad&amp;#32;Währing src=&#34;https://blog.leandergoetz.eu/pics/fahrrad_wien/rad.jpg&#34; alt=&#34;Dunkelgrünes CargoBike angekettet an einen Fahrradständer&#34;&gt;



&lt;/picture&gt;
&lt;blockquote class=&#34;block-green&#34;&gt;
&lt;p&gt;Das ist so ein Grätzlrad. Sind echt cool zum Ausleihen (und sogar &lt;u&gt;gratis&lt;/u&gt;!) 🚴🚴🚴&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Ein Rad zu reservieren geht über das &lt;a href=&#34;https://www.graetzlrad.wien/&#34;&gt;Online-Portal&lt;/a&gt; relativ leicht und schnell. Danach erhält man eine Bestätigungsmail in der u.a. nochmal drinnen steht, wo und wann man sich das Rad abholen kann.&lt;/p&gt;
&lt;blockquote class=&#34;block-orange&#34;&gt;
&lt;p&gt;Aber warte, was ist denn das für ein Link in der Bestätigungsmail? 🧐&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;&lt;a href=&#34;https://www.graetzlrad.wien/ics/?entry-id=12282&#34;&gt;https://www.graetzlrad.wien/ics/?entry-id=12282&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Nett 😄 Drückt man auf den Link, wird ein Download gestartet. Man lädt dann eine iCal-Datei&lt;sup id=&#34;fnref:1&#34;&gt;&lt;a href=&#34;#fn:1&#34; class=&#34;footnote-ref&#34; role=&#34;doc-noteref&#34;&gt;1&lt;/a&gt;&lt;/sup&gt; runter, welche, wenn man sie am Handy öffnet, direkt in deiner Kalender-App geöffnet wird.&lt;/p&gt;











&lt;picture&gt;
    &lt;source type=&#34;image/webp&#34; srcset=&#34;https://blog.leandergoetz.eu/pics/fahrrad_wien/kalender.webp&#34; width=&#34;100%&#34;&gt;



    
    &lt;source type=&#34;image/png&#34; srcset=&#34;https://blog.leandergoetz.eu/pics/fahrrad_wien/kalender.png&#34;&gt;
    &lt;img title=Kalender&amp;#32;Event src=&#34;https://blog.leandergoetz.eu/pics/fahrrad_wien/kalender.png&#34; alt=&#34;Screenshot eines iPhone Kalender Eintrages. Der Text: Leander Götz, 14:00 bis 17:00 Grätzlrad Währing&#34;&gt;



&lt;/picture&gt;
&lt;blockquote class=&#34;block-orange&#34;&gt;
&lt;p&gt;Aber warte mal, warum steht denn da mein Name!? 😳😳😳&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Dann hab ich die Datei im TextEditor meines Vertrauens geöffnet (Vim 🙏) und mir das genau angeschaut:&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-bash&#34; data-lang=&#34;bash&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;BEGIN:VCALENDAR
&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;VERSION:2.0
&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;PRODID:-//hacksw/handcal//NONSGML v1.0//EN
&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;METHOD:PUBLISH
&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;CALSCALE:GREGORIAN
&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;X-WR-TIMEZONE:Europe/Vienna
&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;BEGIN:VEVENT
&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;SUMMARY:Grätzlrad Währing: Leander Götz 👈😳🤨
&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;DTSTART:20221104T140000
&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;DTEND:20221104T170000
&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;DESCRIPTION:Grätzlrad Währing: Leander Götz
&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;DTSTAMP:20230220T173616
&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;UID:63f3af90137eb
&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;END:VEVENT
&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;END:VCALENDAR&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;
&lt;blockquote class=&#34;block-red&#34;&gt;
&lt;p&gt;Oh no, Datenleck incoming 😨&lt;/p&gt;
&lt;/blockquote&gt;











&lt;picture&gt;
    &lt;source type=&#34;image/webp&#34; srcset=&#34;https://blog.leandergoetz.eu/pics/fahrrad_wien/smellLeak.webp&#34; width=&#34;80%&#34;&gt;



    
    &lt;source type=&#34;image/gif&#34; srcset=&#34;https://blog.leandergoetz.eu/pics/fahrrad_wien/smellLeak.gif&#34;&gt;
    &lt;img title=Datenleck&amp;#32;2023&amp;#32;(colorized) src=&#34;https://blog.leandergoetz.eu/pics/fahrrad_wien/smellLeak.gif&#34; alt=&#34;Phil Swift schlägt mit FlexTape auf ein Wasserleck in einem Glastank&#34;&gt;


&lt;/picture&gt;
&lt;h2 id=&#34;die-schwachstelle&#34; &gt;Die Schwachstelle
&lt;span&gt;
    &lt;a href=&#34;#die-schwachstelle&#34;&gt;
        &lt;svg viewBox=&#34;0 0 28 23&#34; height=&#34;100%&#34; width=&#34;19&#34; xmlns=&#34;http://www.w3.org/2000/svg&#34;&gt;&lt;path d=&#34;M10 13a5 5 0 0 0 7.54.54l3-3a5 5 0 0 0-7.07-7.07l-1.72 1.71&#34; fill=&#34;none&#34; stroke-linecap=&#34;round&#34; stroke-miterlimit=&#34;10&#34; stroke-width=&#34;2&#34;/&gt;&lt;path d=&#34;M14 11a5 5 0 0 0-7.54-.54l-3 3a5 5 0 0 0 7.07 7.07l1.71-1.71&#34; fill=&#34;none&#34; stroke-linecap=&#34;round&#34; stroke-miterlimit=&#34;10&#34; stroke-width=&#34;2&#34;/&gt;&lt;/svg&gt;
    &lt;/a&gt;
&lt;/span&gt;
&lt;/h2&gt;&lt;p&gt;Also anscheined dachte sich jemand bei Fahrrad Wien bzw. der &lt;a href=&#34;https://www.fonda.at/&#34;&gt;angeheuerten Firma für diesen Auftrag&lt;/a&gt;, dass es eine &lt;u&gt;gute Idee&lt;/u&gt; ist, wenn der &lt;u&gt;ganze Name&lt;/u&gt; indem Kalender-Event steht, weil man ja selber nicht weiß, wie man heißt, i guess???&lt;sup id=&#34;fnref:2&#34;&gt;&lt;a href=&#34;#fn:2&#34; class=&#34;footnote-ref&#34; role=&#34;doc-noteref&#34;&gt;2&lt;/a&gt;&lt;/sup&gt;&lt;/p&gt;
&lt;p&gt;Und jetzt muss man sich nur kurz den oben genannten Link anschauen:&lt;/p&gt;
&lt;blockquote class=&#34;block-orange&#34;&gt;
&lt;p&gt;&lt;a href=&#34;https://www.graetzlrad.wien/ics/?entry-id=12282&#34;&gt;https://www.graetzlrad.wien/ics/?entry-id=12282&lt;/a&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Das einzige, was mein personalisiertes Kalender-Event von jedem anderen Kalender-Event unterscheidet ist&amp;hellip;&lt;/p&gt;
&lt;blockquote class=&#34;block-red&#34;&gt;
&lt;p&gt;Eine 5-stellige Zahl am Ende des Links (12282)&lt;/p&gt;
&lt;p&gt;(Keine Pointe) 😔&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Ich kann also munter auf die Kalender-Events für &lt;em&gt;12281&lt;/em&gt; (-1) oder &lt;em&gt;12283&lt;/em&gt; (+1) kommen, indem ich einfach den Link verändere.
Und da der Name der Personen in der Datei selbst angegeben ist, kann ich jetzt super alle Daten aller Grätzlrad-Nutzer*innen der letzten Jahre abgrasen! 😟&lt;/p&gt;











&lt;picture&gt;
    &lt;source type=&#34;image/webp&#34; srcset=&#34;https://blog.leandergoetz.eu/pics/fahrrad_wien/hackerman.webp&#34; width=&#34;&#34;&gt;



    
    &lt;source type=&#34;image/gif&#34; srcset=&#34;https://blog.leandergoetz.eu/pics/fahrrad_wien/hackerman.gif&#34;&gt;
    &lt;img title=literally&amp;#32;me src=&#34;https://blog.leandergoetz.eu/pics/fahrrad_wien/hackerman.gif&#34; alt=&#34;GIF depicting the Hackerman from the movie Kung Fury&#34;&gt;


&lt;/picture&gt;
&lt;blockquote class=&#34;block-violett&#34;&gt;
&lt;p&gt;🤓 ☝️ Die haben aber sicher einen Schutz, dass man nicht 1000 Anfragen schicken kann, das würde denen sicher auffallen!&lt;/p&gt;
&lt;/blockquote&gt;
&lt;blockquote class=&#34;block-red&#34;&gt;
&lt;p&gt;No, they don&amp;rsquo;t 😦&lt;/p&gt;
&lt;p&gt;Habe es getestet, indem ich in sehr unmenschlichem Tempo einige hundert Einträge rauf und runter angefragt habe:&lt;/p&gt;
&lt;p&gt;Ich wurde kein einziges Mal geblockt 😔&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;meldung-des-problems&#34; &gt;Meldung des Problems
&lt;span&gt;
    &lt;a href=&#34;#meldung-des-problems&#34;&gt;
        &lt;svg viewBox=&#34;0 0 28 23&#34; height=&#34;100%&#34; width=&#34;19&#34; xmlns=&#34;http://www.w3.org/2000/svg&#34;&gt;&lt;path d=&#34;M10 13a5 5 0 0 0 7.54.54l3-3a5 5 0 0 0-7.07-7.07l-1.72 1.71&#34; fill=&#34;none&#34; stroke-linecap=&#34;round&#34; stroke-miterlimit=&#34;10&#34; stroke-width=&#34;2&#34;/&gt;&lt;path d=&#34;M14 11a5 5 0 0 0-7.54-.54l-3 3a5 5 0 0 0 7.07 7.07l1.71-1.71&#34; fill=&#34;none&#34; stroke-linecap=&#34;round&#34; stroke-miterlimit=&#34;10&#34; stroke-width=&#34;2&#34;/&gt;&lt;/svg&gt;
    &lt;/a&gt;
&lt;/span&gt;
&lt;/h2&gt;&lt;p&gt;Auf jeden Fall hab ich das ganze dann versucht, zu dokumentieren und zu melden. Über die Weihnachtstage habe ich kurz darauf vergessen, aber im März war ich dann soweit, einen fertigen Bericht an die Mobilitätsagentur (Mama von Fahrrad Wien) zu schicken.&lt;/p&gt;
&lt;blockquote class=&#34;block-green&#34;&gt;
&lt;p&gt;Noch am selben Tag wurde das Kalender Feature ausgestellt 😄&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Von einer Beschwerde bei der Datenschutzbehörde habe ich &lt;u&gt;abgesehen&lt;/u&gt;. Dafür fehlt mir die Energie/ die Ressourcen und ich mag die Leute von der Mobilitätsagentur eigentlich gerne 😘&lt;/p&gt;
&lt;blockquote class=&#34;block-turquois&#34;&gt;
&lt;p&gt;&lt;strong&gt;@Fahrrad Wien/ Mobilitätsagentur&lt;/strong&gt;: Folgt mir mal &lt;a href=&#34;https://twitter.com/LeanderDerHero&#34;&gt;auf Twitter&lt;/a&gt;!&lt;/p&gt;
&lt;/blockquote&gt;
&lt;div class=&#34;footnotes&#34; role=&#34;doc-endnotes&#34;&gt;
&lt;hr&gt;
&lt;ol&gt;
&lt;li id=&#34;fn:1&#34;&gt;
&lt;p&gt;iCal ist cool&amp;#160;&lt;a href=&#34;#fnref:1&#34; class=&#34;footnote-backref&#34; role=&#34;doc-backlink&#34;&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li id=&#34;fn:2&#34;&gt;
&lt;p&gt;?????????????????????&amp;#160;&lt;a href=&#34;#fnref:2&#34; class=&#34;footnote-backref&#34; role=&#34;doc-backlink&#34;&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;/div&gt;</description>
    </item>
    
    <item>
      <title>🎄Ich hab Ferien, die Datenschutzabteilungen aber nicht!🎄</title>
      <link>https://blog.leandergoetz.eu/posts/christmas/</link>
      <pubDate>Thu, 22 Dec 2022 12:40:12 +0100</pubDate>
      
      <guid>https://blog.leandergoetz.eu/posts/christmas/</guid>
      <description>&lt;p&gt;Ich wünsche euch allen schöne gesetzliche Feiertage, ausgiebige Familienfeste und besinnliche Stammtischgespräche mit euren Großeltern (lol)&lt;/p&gt;
&lt;p&gt;Eigentlich hatte ich für diesen Advent geplant, jeden Tag eine Auskunftsanfrage an eine Firma zu schicken.
Wie es aber nun mal so ist im Leben, hatte ich wenig Zeit dafür (😔)und mache nun dass, was wohl jeder Student kennt:&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Kurz vor Ende der Frist erst richtig anfangen zu arbeiten 😄&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Daher schicke ich in den Tagen vor Weihnachten insgesamt &lt;strong&gt;24&lt;/strong&gt; Anfragen per Mail raus.
Unter den Glücklichen befinden sich unter anderem:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Instagram 😈&lt;/li&gt;
&lt;li&gt;Snapchat 👻&lt;/li&gt;
&lt;li&gt;Google 🙈&lt;/li&gt;
&lt;li&gt;Reddit 🧔&lt;/li&gt;
&lt;li&gt;Die Post AG 📨&lt;/li&gt;
&lt;li&gt;Meine Bank 🤑&lt;/li&gt;
&lt;li&gt;Paypal 💰&lt;/li&gt;
&lt;li&gt;AliExpress 🇨🇳&lt;/li&gt;
&lt;li&gt;ÖGK 🧑‍⚕️&lt;/li&gt;
&lt;li&gt;Mjam (ich war mal Fahrer dort!) 🚴&lt;/li&gt;
&lt;li&gt;Stadt Wien 🇦🇹&lt;/li&gt;
&lt;li&gt;GMX 📫&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;und noch viele mehr!&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Es war ein tolles 2022, mal schauen was 2023 zu bieten hat!&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;und danke an ALLE die diese Zeilen hier lesen 🙏&lt;/p&gt;
&lt;p&gt;für euch mach ich das hier ❤️&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Man sieht sich ✌️&lt;/p&gt;
</description>
    </item>
    
    <item>
      <title>When life gives you Lime, make a Datenschutzauskunft</title>
      <link>https://blog.leandergoetz.eu/posts/lime_dsgvo/</link>
      <pubDate>Fri, 14 Oct 2022 09:36:08 +0200</pubDate>
      
      <guid>https://blog.leandergoetz.eu/posts/lime_dsgvo/</guid>
      <description>&lt;p&gt;Ich bin das letzte halbe Jahr viel E-Scooter gefahren. Mein Hauptanbieter war &lt;a href=&#34;https://www.li.me/&#34;&gt;Lime&lt;/a&gt;.
Da kam mir eines Tages beim Prokrastinieren folgende Idee: Wieviel speichert Lime über mich ab und was wissen diese irischen E-Mobilitäts-Pioniere noch über meine nächtlichen Odyssen? Das und ein paar lustige Fotos habe ich in diesem Blog zusammengetragen.&lt;/p&gt;
&lt;h1 id=&#34;aller-anfang-ist-die-dsgvo-15&#34; &gt;Aller Anfang ist die DSGVO §15
&lt;span&gt;
    &lt;a href=&#34;#aller-anfang-ist-die-dsgvo-15&#34;&gt;
        &lt;svg viewBox=&#34;0 0 28 23&#34; height=&#34;100%&#34; width=&#34;19&#34; xmlns=&#34;http://www.w3.org/2000/svg&#34;&gt;&lt;path d=&#34;M10 13a5 5 0 0 0 7.54.54l3-3a5 5 0 0 0-7.07-7.07l-1.72 1.71&#34; fill=&#34;none&#34; stroke-linecap=&#34;round&#34; stroke-miterlimit=&#34;10&#34; stroke-width=&#34;2&#34;/&gt;&lt;path d=&#34;M14 11a5 5 0 0 0-7.54-.54l-3 3a5 5 0 0 0 7.07 7.07l1.71-1.71&#34; fill=&#34;none&#34; stroke-linecap=&#34;round&#34; stroke-miterlimit=&#34;10&#34; stroke-width=&#34;2&#34;/&gt;&lt;/svg&gt;
    &lt;/a&gt;
&lt;/span&gt;
&lt;/h1&gt;&lt;p&gt;Ich habe mit dem Online-Tool &lt;a href=&#34;https://www.mydatadoneright.eu/&#34;&gt;MyDataDoneRight&lt;/a&gt; von &lt;a href=&#34;https://noyb.eu/de&#34;&gt;NOYB&lt;/a&gt;&lt;sup id=&#34;fnref:1&#34;&gt;&lt;a href=&#34;#fn:1&#34; class=&#34;footnote-ref&#34; role=&#34;doc-noteref&#34;&gt;1&lt;/a&gt;&lt;/sup&gt; mein Auskunftsschreiben &amp;ldquo;erstellt&amp;rdquo;.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Das Tool kann ich nur weiterempfehlen, wer weiß, was so manch andere Firma noch über dich gespeichert hat?&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Für meine Auskunft musste ich folgendes im weiten, weiten Internet finden:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Firmenname&lt;/li&gt;
&lt;li&gt;Firmensitz 🏢&lt;/li&gt;
&lt;li&gt;E-Mail-Adresse der lime&amp;rsquo;schen Datenschutzabteilung 📧&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Den fertigen Text habe ich mir als PDF runtergeladen und noch schnell Handy-signiert, dann ging es auch schon in den irischen Posteingang.&lt;/p&gt;











&lt;picture&gt;
    &lt;source type=&#34;image/webp&#34; srcset=&#34;https://blog.leandergoetz.eu/pics/lime_dsgvo/limeReaction.webp&#34; width=&#34;&#34;&gt;



    
    &lt;source type=&#34;image/gif&#34; srcset=&#34;https://blog.leandergoetz.eu/pics/lime_dsgvo/limeReaction.gif&#34;&gt;
    &lt;img title=LINE&amp;#32;headquarters&amp;#32;~2022&amp;#32;colorized src=&#34;https://blog.leandergoetz.eu/pics/lime_dsgvo/limeReaction.gif&#34; alt=&#34;Woman sitting in front of a computer. Suddenly a Mail-Icon appears on screen. The woman jumps up from her chair&#34;&gt;


&lt;/picture&gt;
&lt;h1 id=&#34;die-mühlen-der-irischen-datenschutzabteilungen-mahlen-langsam&#34; &gt;Die Mühlen der irischen Datenschutzabteilungen mahlen langsam
&lt;span&gt;
    &lt;a href=&#34;#die-m%c3%bchlen-der-irischen-datenschutzabteilungen-mahlen-langsam&#34;&gt;
        &lt;svg viewBox=&#34;0 0 28 23&#34; height=&#34;100%&#34; width=&#34;19&#34; xmlns=&#34;http://www.w3.org/2000/svg&#34;&gt;&lt;path d=&#34;M10 13a5 5 0 0 0 7.54.54l3-3a5 5 0 0 0-7.07-7.07l-1.72 1.71&#34; fill=&#34;none&#34; stroke-linecap=&#34;round&#34; stroke-miterlimit=&#34;10&#34; stroke-width=&#34;2&#34;/&gt;&lt;path d=&#34;M14 11a5 5 0 0 0-7.54-.54l-3 3a5 5 0 0 0 7.07 7.07l1.71-1.71&#34; fill=&#34;none&#34; stroke-linecap=&#34;round&#34; stroke-miterlimit=&#34;10&#34; stroke-width=&#34;2&#34;/&gt;&lt;/svg&gt;
    &lt;/a&gt;
&lt;/span&gt;
&lt;/h1&gt;&lt;blockquote&gt;
&lt;p&gt;Ich habe meine Anfrage am 11. September 2022 abgeschickt 😄&lt;/p&gt;
&lt;p&gt;Antwort kam am 11. Oktober 😔&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Das lag aber vielleicht auch daran, das ich (als echter Patriot 😉🇦🇹) in meiner Anfrage &lt;strong&gt;betont&lt;/strong&gt; hatte, dass ich das Antwortschreiben gerne auch auf DEUTSCH hätte.&lt;/p&gt;
&lt;p&gt;Das Lime Legal Team hat dann in der Antwort-E-Mail etwas gemacht, was man in der Informatik einen Hotfix&lt;sup id=&#34;fnref:2&#34;&gt;&lt;a href=&#34;#fn:2&#34; class=&#34;footnote-ref&#34; role=&#34;doc-noteref&#34;&gt;2&lt;/a&gt;&lt;/sup&gt; nennt:&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;🗿 Sie haben die Mail einfach mit Google-Translate übersetzt (stand dabei) 🗿&lt;/p&gt;
&lt;p&gt;Das eigentliche Antwortschreiben hoffentlich nicht tho 🤕&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Lime hat sich anscheinend auch schon mit Nachhaltigkeit im Büro auseinandergesetzt und interessante Denkanstöße geschaffen, z.B: Wieviele Tonnen Druckerfarbe werden jährlich für das Drucken von Umlaut-Punkten (ä,ö,ü) verschwendet?&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Vielleicht haben Sie deswegen konsequent statt &lt;strong&gt;Götz&lt;/strong&gt; nur &lt;strong&gt;Gotz&lt;/strong&gt; geschrieben - oder der arme Praktikant wird nicht genug fürs Umlaut-Copy-Pasten bezahlt 🤔&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h1 id=&#34;anyways-was-war-drinnen-in-der-antwort&#34; &gt;Anyways, was war drinnen in der Antwort?
&lt;span&gt;
    &lt;a href=&#34;#anyways-was-war-drinnen-in-der-antwort&#34;&gt;
        &lt;svg viewBox=&#34;0 0 28 23&#34; height=&#34;100%&#34; width=&#34;19&#34; xmlns=&#34;http://www.w3.org/2000/svg&#34;&gt;&lt;path d=&#34;M10 13a5 5 0 0 0 7.54.54l3-3a5 5 0 0 0-7.07-7.07l-1.72 1.71&#34; fill=&#34;none&#34; stroke-linecap=&#34;round&#34; stroke-miterlimit=&#34;10&#34; stroke-width=&#34;2&#34;/&gt;&lt;path d=&#34;M14 11a5 5 0 0 0-7.54-.54l-3 3a5 5 0 0 0 7.07 7.07l1.71-1.71&#34; fill=&#34;none&#34; stroke-linecap=&#34;round&#34; stroke-miterlimit=&#34;10&#34; stroke-width=&#34;2&#34;/&gt;&lt;/svg&gt;
    &lt;/a&gt;
&lt;/span&gt;
&lt;/h1&gt;&lt;p&gt;Neben dem &amp;ldquo;Letter to Mr Gotz.pdf&amp;rdquo; waren auch noch 4 passwortgeschützte Excel-Files in der Antwort-E-Mail.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Die habe ich dann sofort in LibreOffice Calc geöffnet - Microsoft kann mich mal 😄&lt;/p&gt;
&lt;/blockquote&gt;











&lt;picture&gt;
    &lt;source type=&#34;image/webp&#34; srcset=&#34;https://blog.leandergoetz.eu/pics/lime_dsgvo/excelSucks.webp&#34; width=&#34;&#34;&gt;



    
    &lt;source type=&#34;image/jpeg&#34; srcset=&#34;https://blog.leandergoetz.eu/pics/lime_dsgvo/excelSucks.jpg&#34;&gt;
    &lt;img title=ratio&amp;#32;&amp;#43;&amp;#32;free&amp;#32;&amp;#43;&amp;#32;didn&amp;#39;t&amp;#32;ask src=&#34;https://blog.leandergoetz.eu/pics/lime_dsgvo/excelSucks.jpg&#34; alt=&#34;An image of the meme &amp;#39;Friendship ended with&amp;#39; stating that the Friendship has ended with Microsoft Excel. Libre Office is now my best friend&#34;&gt;



&lt;/picture&gt;
&lt;h1 id=&#34;lets-do-statistics-&#34; &gt;Let&amp;rsquo;s do statistics 📊
&lt;span&gt;
    &lt;a href=&#34;#lets-do-statistics-&#34;&gt;
        &lt;svg viewBox=&#34;0 0 28 23&#34; height=&#34;100%&#34; width=&#34;19&#34; xmlns=&#34;http://www.w3.org/2000/svg&#34;&gt;&lt;path d=&#34;M10 13a5 5 0 0 0 7.54.54l3-3a5 5 0 0 0-7.07-7.07l-1.72 1.71&#34; fill=&#34;none&#34; stroke-linecap=&#34;round&#34; stroke-miterlimit=&#34;10&#34; stroke-width=&#34;2&#34;/&gt;&lt;path d=&#34;M14 11a5 5 0 0 0-7.54-.54l-3 3a5 5 0 0 0 7.07 7.07l1.71-1.71&#34; fill=&#34;none&#34; stroke-linecap=&#34;round&#34; stroke-miterlimit=&#34;10&#34; stroke-width=&#34;2&#34;/&gt;&lt;/svg&gt;
    &lt;/a&gt;
&lt;/span&gt;
&lt;/h1&gt;&lt;p&gt;Die vier Dateien im Anhang hießen so:&lt;/p&gt;
&lt;pre tabindex=&#34;0&#34;&gt;&lt;code&gt;TRIPS.xlsx
PAYMENTS.xslx
USER EVENTS.xsls
PROFILE.xsls
&lt;/code&gt;&lt;/pre&gt;&lt;p&gt;Die Dateinamen erklären den Inhalt sehr gut, ich habe mir vor allem &lt;code&gt;TRIPS&lt;/code&gt; und &lt;code&gt;USER EVENTS&lt;/code&gt; angeschaut.&lt;/p&gt;
&lt;p&gt;Ich habe dann ein wenig Statistik-Dings-Bums drüber laufen lassen und das ganze zusammengefasst à la &lt;a href=&#34;https://i.redd.it/evmprgltvfp51.jpg&#34;&gt;Galileo-Style&lt;/a&gt; x Spotify Wrapped:&lt;/p&gt;











&lt;picture&gt;
    &lt;source type=&#34;image/webp&#34; srcset=&#34;https://blog.leandergoetz.eu/pics/lime_dsgvo/embedded.webp&#34; width=&#34;&#34;&gt;



    
    &lt;source type=&#34;image/png&#34; srcset=&#34;https://blog.leandergoetz.eu/pics/lime_dsgvo/embedded.png&#34;&gt;
    &lt;img title=Made&amp;#32;with&amp;#32;Photoshop src=&#34;https://blog.leandergoetz.eu/pics/lime_dsgvo/embedded.png&#34; alt=&#34;An infographic displaying the following statistics: 288 Euro bei Lime liegengelassen. Das sind ca. 72 Döner (bei 4 Euro pro Döner). 146 Kilometer zurückgelgte Distanz: Fast die Strecke Wien Linz, weil wer möchte in tatsächlich in Linz ankommen? 640 Minuten reine Fahrzeit. Das sind circa 27 Folgen BigTimeTush, also die gesamte zweite Staffel.&#34;&gt;



&lt;/picture&gt;
&lt;h1 id=&#34;lets-leave-the-boring-stuff-behind-&#34; &gt;Let&amp;rsquo;s leave the boring stuff behind 🥱
&lt;span&gt;
    &lt;a href=&#34;#lets-leave-the-boring-stuff-behind-&#34;&gt;
        &lt;svg viewBox=&#34;0 0 28 23&#34; height=&#34;100%&#34; width=&#34;19&#34; xmlns=&#34;http://www.w3.org/2000/svg&#34;&gt;&lt;path d=&#34;M10 13a5 5 0 0 0 7.54.54l3-3a5 5 0 0 0-7.07-7.07l-1.72 1.71&#34; fill=&#34;none&#34; stroke-linecap=&#34;round&#34; stroke-miterlimit=&#34;10&#34; stroke-width=&#34;2&#34;/&gt;&lt;path d=&#34;M14 11a5 5 0 0 0-7.54-.54l-3 3a5 5 0 0 0 7.07 7.07l1.71-1.71&#34; fill=&#34;none&#34; stroke-linecap=&#34;round&#34; stroke-miterlimit=&#34;10&#34; stroke-width=&#34;2&#34;/&gt;&lt;/svg&gt;
    &lt;/a&gt;
&lt;/span&gt;
&lt;/h1&gt;&lt;p&gt;Der eigentlich Grund, wieso ich diese Auskunft gemacht habe, ist nämlich folgender:&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Man muss am Ende JEDER Fahrt ein Foto von seinem (hoffentlich richtig) geparkten E-Scooter knipsen 📸&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Ich wollte wissen, ob Lime die Bilder wirklich aufhebt&amp;hellip;&lt;/p&gt;
&lt;h1 id=&#34;they-do-&#34; &gt;They do! 🤩
&lt;span&gt;
    &lt;a href=&#34;#they-do-&#34;&gt;
        &lt;svg viewBox=&#34;0 0 28 23&#34; height=&#34;100%&#34; width=&#34;19&#34; xmlns=&#34;http://www.w3.org/2000/svg&#34;&gt;&lt;path d=&#34;M10 13a5 5 0 0 0 7.54.54l3-3a5 5 0 0 0-7.07-7.07l-1.72 1.71&#34; fill=&#34;none&#34; stroke-linecap=&#34;round&#34; stroke-miterlimit=&#34;10&#34; stroke-width=&#34;2&#34;/&gt;&lt;path d=&#34;M14 11a5 5 0 0 0-7.54-.54l-3 3a5 5 0 0 0 7.07 7.07l1.71-1.71&#34; fill=&#34;none&#34; stroke-linecap=&#34;round&#34; stroke-miterlimit=&#34;10&#34; stroke-width=&#34;2&#34;/&gt;&lt;/svg&gt;
    &lt;/a&gt;
&lt;/span&gt;
&lt;/h1&gt;&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-python&#34; data-lang=&#34;python&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;c1&#34;&gt;# die urls schauen ungefähr so aus&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;s2&#34;&gt;&amp;#34;https://limebike-api.s3.us-west-2.amazonaws.com/trip/end_trip_bike_image/b27241b2-***************************.jpeg&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;&lt;span class=&#34;s2&#34;&gt;&amp;#34;https://limebike-api.s3.us-west-2.amazonaws.com/trip/end_trip_bike_image/65a56883-***************************.jpeg&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;In null Komma nichts war mein Download-Script schon fertig und ich wurde mit &lt;strong&gt;89&lt;/strong&gt; Fotos belohnt.&lt;/p&gt;
&lt;p&gt;Diese kannst du hier anschauen ⬇️&lt;/p&gt;
&lt;style&gt;
  @font-face {
    font-family: &#39;Circular&#39;;
    font-weight: normal;
	  font-style: bold;
    src: url(&#39;/fonts/Circular.woff&#39;) format(&#39;woff&#39;);
  }

  .centerMe {
    text-align: center;
    padding-top: 50px;
    padding-bottom: 50px;
    width:auto;
    max-width:500px;
    margin:auto;
  }

  .myButton {
    font-family: &#34;Circular&#34;;
    font-size: 40px;
    margin:auto;
    transition-duration: 0.35s;
    padding: 15px 30px;
    background-color: #23d000;
    border: none;
    border-radius: 15px;
    width:100%;
  }
 
  .myButton:hover {
    background-color: #21880c;
    color: white
  }
  .myButton:active{
    transition-duration: 100ms;
    background-color: white;
    color: black;
    border: black;
    border-width: 5px;
  }
  
  #myImage {
    margin-top: 20px;
    display: block;
    border-radius: 15px;
    width: 100%;
    height: auto;
  }

&lt;/style&gt;

&lt;script&gt;

function getRandomInt(min, max) {
    min = Math.ceil(min);
    max = Math.floor(max);
    return Math.floor(Math.random() * (max - min + 1)) + min;
}

function getRandomPic(){
  var randomNumber = getRandomInt(0,88)
  var url = &#34;/pics/lime_dsgvo/randomImages/&#34; + randomNumber + &#34;.jpg&#34;
  document.getElementById(&#39;myImage&#39;).src = url
  document.getElementById(&#39;myImage&#39;).style.display = &#34;block&#34;;
  document.getElementById(&#34;here&#34;).scrollIntoView(); 
}
&lt;/script&gt;
&lt;div id=&#34;here&#34;&gt;&lt;/div&gt;
&lt;div class=&#34;centerMe&#34;&gt;
    &lt;button type=&#34;button&#34; class=&#34;myButton&#34; onclick=&#34;getRandomPic()&#34; &gt;Where was Leander?&lt;/button&gt;
    &lt;div id=&#34;smallify&#34;&gt;
      &lt;img id=&#34;myImage&#34; src=&#34;https://blog.leandergoetz.eu/pics/lime_dsgvo/titleImage.png&#34;  title=&#34;Me on my way to your mum&#34; alt=&#34;An image of an E-Scooter parked somewhere&#34;&gt;
    &lt;/div&gt;
&lt;/div&gt;



&lt;p&gt;KFZ-Kennzeichen stellen tatsächlich ein personenbezogenes Datum dar&lt;sup id=&#34;fnref:3&#34;&gt;&lt;a href=&#34;#fn:3&#34; class=&#34;footnote-ref&#34; role=&#34;doc-noteref&#34;&gt;3&lt;/a&gt;&lt;/sup&gt;, daher die Zensierung&lt;/p&gt;
&lt;div class=&#34;footnotes&#34; role=&#34;doc-endnotes&#34;&gt;
&lt;hr&gt;
&lt;ol&gt;
&lt;li id=&#34;fn:1&#34;&gt;
&lt;p&gt;NOYB = &lt;strong&gt;N&lt;/strong&gt;one &lt;strong&gt;O&lt;/strong&gt;f &lt;strong&gt;Y&lt;/strong&gt;our &lt;strong&gt;B&lt;/strong&gt;usiness (genialer Name!)&amp;#160;&lt;a href=&#34;#fnref:1&#34; class=&#34;footnote-backref&#34; role=&#34;doc-backlink&#34;&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li id=&#34;fn:2&#34;&gt;
&lt;p&gt;&lt;a href=&#34;https://de.wikipedia.org/wiki/Hotfix&#34;&gt;Wikipedia sagt dir, was ein Hotfix ist&lt;/a&gt;&amp;#160;&lt;a href=&#34;#fnref:2&#34; class=&#34;footnote-backref&#34; role=&#34;doc-backlink&#34;&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li id=&#34;fn:3&#34;&gt;
&lt;p&gt;&lt;a href=&#34;https://www.usp.gv.at/it-geistiges-eigentum/datenschutz/begriffsbestimmungen.html#Daten&#34;&gt;Unternehmensservice hat gesprochen&lt;/a&gt;&amp;#160;&lt;a href=&#34;#fnref:3&#34; class=&#34;footnote-backref&#34; role=&#34;doc-backlink&#34;&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;/div&gt;</description>
    </item>
    
    <item>
      <title>Schulen und Datenschutz vertragen sich nicht</title>
      <link>https://blog.leandergoetz.eu/posts/webuntis/</link>
      <pubDate>Fri, 10 Jan 2020 00:00:00 +0000</pubDate>
      
      <guid>https://blog.leandergoetz.eu/posts/webuntis/</guid>
      <description>&lt;p&gt;Wenn du in den letzten 10 Jahren eine österreichische Schule besucht hast, warst du ziemlich sicher schon in Kontakt mit den Produkten dieser Firma:&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;WebUntis&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Das Unternehmen ist primär für ihre Online-Stundenplan-Software und diverse Sicherheits-Lücken&lt;sup id=&#34;fnref:1&#34;&gt;&lt;a href=&#34;#fn:1&#34; class=&#34;footnote-ref&#34; role=&#34;doc-noteref&#34;&gt;1&lt;/a&gt;&lt;/sup&gt; bekannt.
Wenn man sich den Bug-Report genau anschaut, sieht man, dass deren Security-Management mit diesen Dingen eher leger umgeht: Fast ein halbes Jahr dauert es, bis eine einfache XSS-Attacke gefixt wird.&lt;/p&gt;
&lt;p&gt;Doch trotz all dem ist WebUntis ein erfolgreiches Unternehmen, mit Sitz in der Gemeinde Stockerau und mehr als 100&lt;sup id=&#34;fnref:2&#34;&gt;&lt;a href=&#34;#fn:2&#34; class=&#34;footnote-ref&#34; role=&#34;doc-noteref&#34;&gt;2&lt;/a&gt;&lt;/sup&gt; Mitarbeiter*innen und Kunden aus aller Welt.&lt;/p&gt;
&lt;p&gt;Dennoch gibt es ein paar Dinge, die mich an dieser monopolistischen Firma stören.&lt;/p&gt;
&lt;h1 id=&#34;schul-administratorinnen-sind-auch-nur-menschen&#34; &gt;Schul-Administrator:innen sind auch nur Menschen
&lt;span&gt;
    &lt;a href=&#34;#schul-administratorinnen-sind-auch-nur-menschen&#34;&gt;
        &lt;svg viewBox=&#34;0 0 28 23&#34; height=&#34;100%&#34; width=&#34;19&#34; xmlns=&#34;http://www.w3.org/2000/svg&#34;&gt;&lt;path d=&#34;M10 13a5 5 0 0 0 7.54.54l3-3a5 5 0 0 0-7.07-7.07l-1.72 1.71&#34; fill=&#34;none&#34; stroke-linecap=&#34;round&#34; stroke-miterlimit=&#34;10&#34; stroke-width=&#34;2&#34;/&gt;&lt;path d=&#34;M14 11a5 5 0 0 0-7.54-.54l-3 3a5 5 0 0 0 7.07 7.07l1.71-1.71&#34; fill=&#34;none&#34; stroke-linecap=&#34;round&#34; stroke-miterlimit=&#34;10&#34; stroke-width=&#34;2&#34;/&gt;&lt;/svg&gt;
    &lt;/a&gt;
&lt;/span&gt;
&lt;/h1&gt;&lt;p&gt;Schulen zu administrieren muss der Horror sein. Kolleg:innen vergessen ihre Passwörter andauernd, Daten müssen erfasst, bearbeitet oder gelöscht werden und man muss den ganzen Tag mit schrecklichen MS-Office Programmen wie &lt;strong&gt;Excel&lt;/strong&gt;(😔) oder &lt;strong&gt;Word&lt;/strong&gt;(🤮) arbeiten.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Dafür wirklich mein herzliches Beileid ❤️&lt;/p&gt;
&lt;p&gt;Aber dennoch darf man gewisse Fehler einfach nicht machen!&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Ich gehe davon aus, dass manche einfach die Manuals nicht gelesen haben, oder WebUntis nicht ausreichend auf die &lt;em&gt;gravierenden&lt;/em&gt; Konsequenzen mancher Setting-Einstellungen hingewiesen hat. WebUntis hat aber auf jeden Fall kein &amp;ldquo;Security by Design&amp;rdquo; aber dazu an späterer Stelle mehr.&lt;/p&gt;
&lt;h1 id=&#34;was-ist-jetzt-das-problem&#34; &gt;Was ist jetzt das Problem?
&lt;span&gt;
    &lt;a href=&#34;#was-ist-jetzt-das-problem&#34;&gt;
        &lt;svg viewBox=&#34;0 0 28 23&#34; height=&#34;100%&#34; width=&#34;19&#34; xmlns=&#34;http://www.w3.org/2000/svg&#34;&gt;&lt;path d=&#34;M10 13a5 5 0 0 0 7.54.54l3-3a5 5 0 0 0-7.07-7.07l-1.72 1.71&#34; fill=&#34;none&#34; stroke-linecap=&#34;round&#34; stroke-miterlimit=&#34;10&#34; stroke-width=&#34;2&#34;/&gt;&lt;path d=&#34;M14 11a5 5 0 0 0-7.54-.54l-3 3a5 5 0 0 0 7.07 7.07l1.71-1.71&#34; fill=&#34;none&#34; stroke-linecap=&#34;round&#34; stroke-miterlimit=&#34;10&#34; stroke-width=&#34;2&#34;/&gt;&lt;/svg&gt;
    &lt;/a&gt;
&lt;/span&gt;
&lt;/h1&gt;&lt;p&gt;Eine fälschlicherweise angeklickte Checkbox gefährdet den Datenschutz hunderter Minderjähriger massiv.&lt;/p&gt;
&lt;p&gt;Betroffen sind meines Wissensstandes nach 3 Schulen in und im Umkreis von Wien.
Es sind die Stundenpläne der Schüler:innen einsehbar und es können dadurch&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Klasse 🤨&lt;/li&gt;
&lt;li&gt;Vor- und Nachname 🤨🤨&lt;/li&gt;
&lt;li&gt;Schulzeiten und Wahlfächer 🤨🤨&lt;/li&gt;
&lt;li&gt;Religionsbekenntnis (anhand des Religions-Unterrichts) 🤨🤨🤨&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;ausgelesen werden.&lt;/p&gt;











&lt;picture&gt;
    &lt;source type=&#34;image/webp&#34; srcset=&#34;https://blog.leandergoetz.eu/pics/webuntis/gordonShakingHead.webp&#34; width=&#34;&#34;&gt;




&lt;/picture&gt;
&lt;blockquote&gt;
&lt;p&gt;An dieser Stelle möchte ich erwähnen, dass ich hier keinen schicken &lt;code&gt;Code-Block&lt;/code&gt;
einrücke und zeigen werde, wie ich es gemacht habe.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Dafür habe ich verschiedene Gründe:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;Der Fehler wurde bis heute (1.1.2022) &lt;strong&gt;nicht&lt;/strong&gt; behoben.&lt;/li&gt;
&lt;li&gt;Es geht um Daten von ca. 1800 Schüler:innen.&lt;/li&gt;
&lt;li&gt;Das ist kein &amp;ldquo;Ins-Gefängnis-kommen Speedrun&amp;rdquo;!&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Gut, da jetzt alle Daten-Kraken weg sind:
Ich werde aber schon zeigen, dass das Sicherheitskonzept von WebUntis einfach 💩 ist.&lt;/p&gt;
&lt;p&gt;Enjoy! 😁&lt;/p&gt;
&lt;h1 id=&#34;ich-seh-ich-seh-was-du-auch-siehst-&#34; &gt;Ich seh, ich seh, was du auch siehst 👁️
&lt;span&gt;
    &lt;a href=&#34;#ich-seh-ich-seh-was-du-auch-siehst-&#34;&gt;
        &lt;svg viewBox=&#34;0 0 28 23&#34; height=&#34;100%&#34; width=&#34;19&#34; xmlns=&#34;http://www.w3.org/2000/svg&#34;&gt;&lt;path d=&#34;M10 13a5 5 0 0 0 7.54.54l3-3a5 5 0 0 0-7.07-7.07l-1.72 1.71&#34; fill=&#34;none&#34; stroke-linecap=&#34;round&#34; stroke-miterlimit=&#34;10&#34; stroke-width=&#34;2&#34;/&gt;&lt;path d=&#34;M14 11a5 5 0 0 0-7.54-.54l-3 3a5 5 0 0 0 7.07 7.07l1.71-1.71&#34; fill=&#34;none&#34; stroke-linecap=&#34;round&#34; stroke-miterlimit=&#34;10&#34; stroke-width=&#34;2&#34;/&gt;&lt;/svg&gt;
    &lt;/a&gt;
&lt;/span&gt;
&lt;/h1&gt;&lt;p&gt;Bei meiner Schule war es so, dass wenn ein Nutzer sich in WebUntis eingeloggt hatte, dieser Nutzer auch die Stundenpläne aller anderen der selben Nutzergruppe sehen konnte. Ich dachte lange Zeit, dass ist nur auf die Inkompetenz unserer überarbeiteten Administration zurückzuführen - aber&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;anscheinend ist das bei fast jeder Schule so! &lt;sup id=&#34;fnref:3&#34;&gt;&lt;a href=&#34;#fn:3&#34; class=&#34;footnote-ref&#34; role=&#34;doc-noteref&#34;&gt;3&lt;/a&gt;&lt;/sup&gt;&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Das ist ist natürlich 💩-Design, weil es so Hacker:innen gelingen könnte, durch einen einzigen gehackten Account, an die Daten von allen anderen Nutzer:innen zu kommen.&lt;/p&gt;
&lt;p&gt;Und da an vielen Schulen der Login meist wie folgt ausschaut, ist das gar kein so abwegiges Angriffsszenario:&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-python&#34; data-lang=&#34;python&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;c1&#34;&gt;# Schüler: Maximilian Mustermann (10.10.2001)&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;n&#34;&gt;Username&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt; &lt;span class=&#34;s2&#34;&gt;&amp;#34;must.max&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;    &lt;span class=&#34;n&#34;&gt;Password&lt;/span&gt;&lt;span class=&#34;p&#34;&gt;:&lt;/span&gt; &lt;span class=&#34;s2&#34;&gt;&amp;#34;20011010&amp;#34;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Natürlich gibt es viele Variationen für diese Credentials, jedoch wird in manchen Elternbriefen zum Schulanfang ganz klar gezeigt, wie es geht:&lt;/p&gt;











&lt;picture&gt;
    &lt;source type=&#34;image/webp&#34; srcset=&#34;https://blog.leandergoetz.eu/pics/webuntis/webuntisTutorial.webp&#34; width=&#34;&#34;&gt;



    
    &lt;source type=&#34;image/gif&#34; srcset=&#34;https://blog.leandergoetz.eu/pics/webuntis/webuntisTutorial.gif&#34;&gt;
    &lt;img title=Genauer&amp;#32;gehts&amp;#32;nicht. src=&#34;https://blog.leandergoetz.eu/pics/webuntis/webuntisTutorial.gif&#34; alt=&#34;Screenshot eines Elternbriefes, in dem die Zusammnesetzung des Nutzernamens und des Standard-Passwortes für den Webuntis-Login genau beschrieben werden.&#34;&gt;


&lt;/picture&gt;
&lt;blockquote&gt;
&lt;p&gt;LOL. 😐&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Und ich bin mir sicher: es wird Schüler:innen geben, die ihr Standard-Passwort &lt;em&gt;nicht&lt;/em&gt; ändern.
Mit ein wenig OSINT-Recherche&lt;sup id=&#34;fnref:4&#34;&gt;&lt;a href=&#34;#fn:4&#34; class=&#34;footnote-ref&#34; role=&#34;doc-noteref&#34;&gt;4&lt;/a&gt;&lt;/sup&gt; lässt sich da sicher ein gutes Opfer finden&amp;hellip;&lt;/p&gt;
&lt;p&gt;Jetzt ist es aber so:&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Man sieht nur Nutzernamen, keine Klarnamen! 😮&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h1 id=&#34;doch-leider-hat-webuntis-hier-richtig-was-versemmelt&#34; &gt;Doch leider hat WebUntis hier richtig was versemmelt
&lt;span&gt;
    &lt;a href=&#34;#doch-leider-hat-webuntis-hier-richtig-was-versemmelt&#34;&gt;
        &lt;svg viewBox=&#34;0 0 28 23&#34; height=&#34;100%&#34; width=&#34;19&#34; xmlns=&#34;http://www.w3.org/2000/svg&#34;&gt;&lt;path d=&#34;M10 13a5 5 0 0 0 7.54.54l3-3a5 5 0 0 0-7.07-7.07l-1.72 1.71&#34; fill=&#34;none&#34; stroke-linecap=&#34;round&#34; stroke-miterlimit=&#34;10&#34; stroke-width=&#34;2&#34;/&gt;&lt;path d=&#34;M14 11a5 5 0 0 0-7.54-.54l-3 3a5 5 0 0 0 7.07 7.07l1.71-1.71&#34; fill=&#34;none&#34; stroke-linecap=&#34;round&#34; stroke-miterlimit=&#34;10&#34; stroke-width=&#34;2&#34;/&gt;&lt;/svg&gt;
    &lt;/a&gt;
&lt;/span&gt;
&lt;/h1&gt;&lt;p&gt;Man kann nämlich bei jedem Stundenplan eine &lt;code&gt;print-Funktion&lt;/code&gt; aufrufen. An und für sich keine schlechte Sache:&lt;/p&gt;











&lt;picture&gt;
    &lt;source type=&#34;image/webp&#34; srcset=&#34;https://blog.leandergoetz.eu/pics/webuntis/webuntisPlease.webp&#34; width=&#34;&#34;&gt;



    
    &lt;source type=&#34;image/gif&#34; srcset=&#34;https://blog.leandergoetz.eu/pics/webuntis/webuntisPlease.gif&#34;&gt;
    &lt;img title=Why? src=&#34;https://blog.leandergoetz.eu/pics/webuntis/webuntisPlease.gif&#34; alt=&#34;Bewegtes Bild: Zu sehen ist der Stundenplan nach dem Login. Ein roter Kreise blinkt um das Drucker-Symbol&#34;&gt;


&lt;/picture&gt;
&lt;p&gt;Wenn man draufdrückt, öffnet sich ein neues Browser-Fenster (nicht Tab -  &lt;strong&gt;Fenster&lt;/strong&gt;) und der Stundenplan wird anscheinend &amp;ldquo;druckbarer&amp;rdquo; gerendert. Ein PDF entsteht dabei tatsächlich nicht, das ist reines HTML.&lt;/p&gt;
&lt;p&gt;Und siehe da, was ist denn das? &amp;hellip;Doch etwa kein&amp;hellip; Klarname?!&lt;/p&gt;











&lt;picture&gt;
    &lt;source type=&#34;image/webp&#34; srcset=&#34;https://blog.leandergoetz.eu/pics/webuntis/webuntisFullname.webp&#34; width=&#34;&#34;&gt;



    
    &lt;source type=&#34;image/jpeg&#34; srcset=&#34;https://blog.leandergoetz.eu/pics/webuntis/webuntisFullname.jpg&#34;&gt;
    &lt;img title=Ganz&amp;#32;klare&amp;#32;Sache src=&#34;https://blog.leandergoetz.eu/pics/webuntis/webuntisFullname.jpg&#34; alt=&#34;Ein Screenshot von der Druckansicht. Der Klarname &amp;#39;Max Mustermann&amp;#39; steht in der linken oberen Ecke.&#34;&gt;



&lt;/picture&gt;


&lt;blockquote class=&#34;block-green&#34;&gt;

Keine Pointe, WebUntis ist 1 Witz!

&lt;/blockquote&gt;
&lt;div class=&#34;footnotes&#34; role=&#34;doc-endnotes&#34;&gt;
&lt;hr&gt;
&lt;ol&gt;
&lt;li id=&#34;fn:1&#34;&gt;
&lt;p&gt;&lt;a href=&#34;https://packetstormsecurity.com/files/157998/WebUntis-2020.12.1-Cross-Site-Scripting.html&#34;&gt;Der Bug-Report&lt;/a&gt;&amp;#160;&lt;a href=&#34;#fnref:1&#34; class=&#34;footnote-backref&#34; role=&#34;doc-backlink&#34;&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li id=&#34;fn:2&#34;&gt;
&lt;p&gt;Steht zumindest auf ihrer &lt;a href=&#34;https://www.untis.at/&#34;&gt;Website&lt;/a&gt;&amp;#160;&lt;a href=&#34;#fnref:2&#34; class=&#34;footnote-backref&#34; role=&#34;doc-backlink&#34;&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li id=&#34;fn:3&#34;&gt;
&lt;p&gt;Hab ich mir von vielen Mitmenschen bestätigen lassen - not scientific!&amp;#160;&lt;a href=&#34;#fnref:3&#34; class=&#34;footnote-backref&#34; role=&#34;doc-backlink&#34;&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;li id=&#34;fn:4&#34;&gt;
&lt;p&gt;&lt;strong&gt;O&lt;/strong&gt;pen-&lt;strong&gt;S&lt;/strong&gt;ource-&lt;strong&gt;INT&lt;/strong&gt;elligence - FBI für Arme!&amp;#160;&lt;a href=&#34;#fnref:4&#34; class=&#34;footnote-backref&#34; role=&#34;doc-backlink&#34;&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;
&lt;/li&gt;
&lt;/ol&gt;
&lt;/div&gt;</description>
    </item>
    
  </channel>
</rss>
